Fallos del tipo CWE-209

432 resultados

Exposição de Informações Sensíveis em Mensagens de Erro

Quando a aplicação exibe mensagens de erro muito detalhadas ao usuário, revelando informações internas como caminhos de arquivo, versões de software, nomes de banco de dados ou stack traces completos. Um atacante usa essas informações para mapear a infraestrutura e identificar vulnerabilidades conhecidas.

Ejemplo

Um formulário de login retorna 'Erro: usuário admin não encontrado no banco de dados PostgreSQL v13.2' em vez de apenas 'Credenciais inválidas'. Ou uma exceção não tratada mostra o caminho completo /var/www/html/config.php e a linha exata do código que falhou, dando ao atacante um mapa detalhado da aplicação.

Cómo mitigar

Implemente mensagens genéricas para o usuário final ('Dados inválidos') e registre os detalhes técnicos apenas em logs internos que o usuário não acessa. Desative o modo debug em produção e configure tratamento de exceções customizado que nunca exponha stack traces, caminhos ou versões de componentes.

CVE-2026-55102MEDIUMhashi-vault-js: Vault token and secret values exposed in thrown errorsEPSS 0.1%CVE-2026-27004MEDIUMOpenClaw session tool visibility hardening and Telegram webhook secret fallbackEPSS 0.1%CVE-2025-22421MEDIUMIn contentDescForNotification of NotificationContentDescription.kt, there is a possible notification content leak through the lockscreen dueEPSS 0.1%CVE-2023-21103MEDIUMIn registerPhoneAccount of PhoneAccountRegistrar.java, uncaught exceptions in parsing persisted user data could lead to local persistent denEPSS 0.1%CVE-2026-21809LOWHCL BigFix Quantum Risk Analyzer is affected by generating error messages with sensitive informationEPSS 0.1%CVE-2025-48562MEDIUMIn writeContent of RemotePrintDocument.java, there is a possible information disclosure due to a logic error. This could lead to local inforEPSS 0.1%CVE-2026-71463LOWAutomation-controller: automation-controller-container: automation-controller: notification template jinja whitelist bypass via conditional gating leaks tracebacksEPSS CVE-2026-85709MEDIUMLightRAG: Sensitive Information Exposure Through Raw Exception Messages in API Error ResponsesEPSS CVE-2026-4921LOWIBM Guardium Data Protection is affected by multiple vulnerabilities.EPSS CVE-2026-71461MEDIUMAutomation-controller: automation-controller-container: automation-controller: verbose internal exception disclosure via hostlist bare-exception handlerEPSS CVE-2026-3626MEDIUMMultiple Vulnerabilities in IBM Concert SoftwareEPSS CVE-2026-84499HIGHAutomation-controller: automation-controller-container: automation-controller: write-only survey password recovered in plaintext via schedule/workflowjobtemplatenode survey min/max validation error messageEPSS